GDPR восемь лет, и всё же большинство WordPress-сайтов МСБ остаются частично несоответствующими. Не из злого умысла — из технического незнания. Наспех поставленный баннер cookies, Contact Form 7, отправляющий данные без рамок, сторонние плагины, отслеживающие без вашего ведома: столько юридических рисков, дремлющих под капотом. Этот гид проходит по соответствию GDPR сайта на WordPress в 2026, без лишнего жаргона.
Скажем прямо о ставках: регуляторы ужесточили контроль, и санкции нацелены уже не только на гигантов. МСБ может попасть под санкцию за несоответствующий баннер cookies или утечку данных через заброшенный плагин. Хорошая новость: привести WordPress-сайт в соответствие вполне достижимо при наличии метода. Целевая аудитория: владельцы МСБ, DPO и ИТ-руководители.
Что изменилось с 2018
Сам GDPR не изменился, но его применение ужесточилось и уточнилось. Три крупных изменения весят в 2026:
- Согласие на cookies стало строгим. Конец баннеру «продолжая, вы соглашаетесь». Согласие должно быть явным, гранулярным (по цели), таким же лёгким для отказа, как для принятия, и отзываемым. Сайт, ставящий tracking-cookies до согласия, нарушает.
- Передачи данных за пределы ЕС под пристальным вниманием. После аннулирования и замены трансатлантических рамок передачи использование американского сервиса (аналитика, шрифты, CDN) без надлежащих гарантий — важная точка внимания.
- Ответственность распространяется на обработчиков. Вы отвечаете за плагины и сторонние сервисы, обрабатывающие данные ваших посетителей. «Это делает плагин» — не защита.
Cookies и трекеры: конец неявного согласия
Это самый видимый и чаще всего плохо управляемый пункт. Правило 2026: ни один неэссенциальный cookie не должен ставиться до явного согласия пользователя. Это подразумевает:
- Настоящую платформу управления согласием (CMP), а не косметический баннер.
- Реальную блокировку tracking-скриптов (Google Analytics, рекламные пиксели, встроенные видео), пока согласие не дано.
- Гранулярный выбор: пользователь принимает статистику, но отказывается от рекламы, например.
- Отказ настолько же простой, как принятие — кнопка «отклонить всё» на том же уровне, что «принять всё».
- Журналирование согласия (доказательство, что вы его корректно собрали).
У многих WordPress-сайтов есть баннер, который информирует, но ничего не блокирует: это именно тот случай, который ведёт к санкции.
Контактные формы: что Contact Form 7 не делает сам
Форма собирает персональные данные (имя, email, иногда больше). Contact Form 7, очень распространённый, не интегрирует соответствие нативно: его нужно добавить. Конкретно:
- Чекбокс явного согласия (не предотмеченный) с указанием цели и ссылкой на политику конфиденциальности.
- Определённый срок хранения: бессрочно хранимые сообщения (через Flamingo, например) — риск. Предусмотрите автоматическую очистку.
- Защита передачи: данные формы не должны передаваться открытым текстом.
- Минимизация: запрашивайте только реально необходимые данные.
Сторонние плагины: зона риска
Каждый плагин, загружающий внешний ресурс или обрабатывающий данные, — потенциальный обработчик. Частые виновники: шрифты Google, загружаемые с серверов Google (хостить локально), карты, виджеты соцсетей, чат-инструменты, маркетинговые пиксели. Аудит плагинов обязателен: для каждого определите, какие данные он обрабатывает, куда они уходят, и нужно ли согласие. Заброшенный или необслуживаемый плагин — двойной риск: GDPR и безопасность.
Бэкапы и локализация данных
Ваши бэкапы содержат персональные данные. Где они хранятся? Если на не-ЕС облаке без гарантий — это точка несоответствия. Так же и хостинг сайта: ЕС-хостинг значительно упрощает соответствие. Локализация данных — сайт, бэкапы, логи, email — неотъемлемая часть аудита GDPR.
Право на забвение на практике
Пользователь может запросить удаление своих данных. На практике в WordPress это значит уметь найти и удалить его данные везде: аккаунты, заказы (в пределах юридических бухгалтерских ограничений), сообщения форм, комментарии и данные в сторонних плагинах. WordPress предлагает нативные инструменты экспорта и удаления персональных данных (с версии 4.9.6) — но их нужно настроить и протестировать. Право на забвение, которое вы не умеете технически исполнить, — несоответствие.
Чек-лист: аудит GDPR WordPress из 12 пунктов
- CMP установлена и реально блокирует неэссенциальные cookies до согласия.
- Кнопка «отклонить всё» на том же уровне, что «принять всё».
- Google Analytics (или аналог) анонимизирован и обусловлен согласием.
- Внешние шрифты и ресурсы хостятся локально, где возможно.
- Формы с явным, не предотмеченным чекбоксом согласия.
- Определённый срок хранения и автоматическая очистка сообщений.
- Политика конфиденциальности актуальна, ясна и доступна.
- Реестр обработки ведётся и актуален.
- Аудит сторонних плагинов и их потоков данных.
- Хостинг и бэкапы локализованы в ЕС (или надлежащие гарантии).
- Процедура права на забвение протестирована и работает.
- Обновления безопасности актуальны (взломанный сайт = утечка данных).
На практике
Соответствие GDPR сайта на WordPress — не галочка раз и навсегда: это состояние, которое нужно поддерживать, пересекающее юридическое, техническое и безопасность. Большинство несоответствий идёт от невидимых технических деталей — скрипт, грузящийся слишком рано, плагин, который отслеживает, плохо локализованный бэкап. Методичный аудит выводит их на свет.
В Seganiko мы проводим аудиты соответствия GDPR WordPress в рамках наших услуг поддержки и разработки WordPress. Мы проверяем ваш сайт по 12 пунктам выше и выдаём приоритизированный план приведения в соответствие. Первый аудит бесплатный.
Бесплатный аудит GDPR WordPress
